Erweiterbares Single Sign-on
Verwenden Sie die Einstellungen für die erweiterbare SSO-Richtlinie, um eine App-Erweiterung zu konfigurieren, die Single Sign-On (SSO) durchführt.
Die Einstellungen der Extensible SSO-Richtlinie optimieren die Anmeldeerfahrung für Benutzer, die sich über Identitätsmanagementanbieter von Drittanbietern ( IdPs ) wie PingOne, IBM Security® Verify und Microsoft Azure AD bei Anwendungen und Websites anmelden. Bei einer ordnungsgemäßen Konfiguration mit MDM authentifiziert sich der Benutzer einmal und erhält dann automatisch Zugriff auf nachfolgende native Apps und Websites.
Anmerkung: Wird nur auf Geräten mit macOS 10.15+ unterstützt.
Einstellungen für erweiterbares Single Sign-on
Folgen Sie den Schritten zur Konfiguration der Einstellungen für die Extensible SSO-Richtlinie im IBM® MaaS360® Portal.
- Gehen Sie auf der Startseite des Portals IBM MaaS360 zu .
- Öffnen Sie eine macOS -MDM-Richtlinie.
- Gehen Sie zu .
- Konfigurieren Sie Einstellungen für erweiterbares Single Sign-on.MaaS360 unterstützt die folgenden Extensible-SSO-Einstellungen, mit denen Sie die App-Erweiterungen für Single Sign-On konfigurieren können.
- Berechtigungsnachweise
- Kerberos
- Umleiten
- Verify Conditional
Richtlinieneinstellung Beschreibung Matrix für Unterstützung Erweiterungs-ID Die eindeutige Bundle-ID der App-Erweiterung macOS 10.15+ Hosts Die genehmigten Domänen, die mit der App-Erweiterung authentifiziert werden können macOS 10.15+ Authentifizierungsmethode Die von der Erweiterung verwendete Plattform-SSO-Authentifizierungsmethode. Erfordert, dass die SSO-Erweiterung auch die Methode unterstützt. macOS 13 + Realm Der Realmname für Berechtigungsnachweisnutzdaten Hinweis : Verwenden Sie für diesen Wert die korrekte Groß-/Kleinschreibung.macOS 10.15+ Verweigerte Bundle-IDs Die Bundle-IDs von Apps, die kein SSO verwenden, das von dieser Erweiterung bereitgestellt wird. macOS 12+ Verhalten bei gesperrter Anzeige Bei der Einstellung Abbrechenbricht das System Authentifizierungsanforderungen ab, wenn die Anzeige gesperrt ist. Wenn Do Not Handlefestgelegt ist, wird die Anforderung ohne SSO fortgesetzt. Dies gilt nicht für Anfragen, bei denen userInterfaceEnabled auf false gesetzt ist, oder für URLSession-Anfragen im Hintergrund. macOS 12+ Erweiterungsdaten Die Daten, die an die App-Erweiterung übergeben werden, im Schlüssel-Wert-Format. Beispiel: key1=value1, key2=value2. macOS 10.15+ Team-ID Die Team-ID der App-Erweiterung macOS 10.15+ Einstellungen fürKerberos
Richtlinieneinstellung Beschreibung Matrix für Unterstützung Hosts Konfigurieren Sie mindestens einen Host-oder Domänennamen, für den die App-Erweiterung SSO ausführt. Geben Sie die Hostnamen durch Kommas getrennt ein. Hosts, die mit einem "." beginnen sind Platzhaltersuffixe und entsprechen allen Unterdomänen. Andernfalls muss der Host exakt übereinstimmen. macOS 10.15+ Realm Der Kerberos -Realm muss ordnungsgemäß aktiviert sein. Wenn sich das Realm in einer Active Directory -Gesamtstruktur befindet, ist dies das Realm, in dem sich der Benutzer anmeldet. macOS 10.15+ Automatische Anmeldung zulassen Wenn dieser Wert auf 'true' gesetzt ist, wird die automatische Anmeldung zugelassen. Kennwortänderung zulassen Bei Angabe von 'true' sind Kennwortänderungen zulässig. macOS 10.15+ Benutzereinrichtung verzögern Wenn diese Option auf "true" gesetzt ist, wird der Benutzer nicht aufgefordert, die Kerberos -Erweiterung einzurichten, bis der Administrator sie mit dem App-SSO-Tool aktiviert oder eine Kerberos -Anforderung empfangen hat. macOS 13 + Cache für Berechtigungsnachweise überwachen Wenn der Wert auf ' false' gesetzt ist, wird der Berechtigungsnachweis bei der nächsten übereinstimmenden Kerberos -Abfrage oder Änderung des Netzstatus angefordert. macOS 13 + Kerberos -Apps in gebündelte ACL einschließen Wenn der Wert auf "true" gesetzt ist, ermöglicht die Kerberos -Erweiterung den Kerberos -Standarddienstprogrammen wie TicketViewer und klist, auf den Berechtigungsnachweis zuzugreifen und ihn zu verwenden. macOS 13 + ACL für Berechtigungsnachweisbundle-ID Eine Liste der Bundle-IDs, die auf das Ticket-Granting-Ticket (TGT) zugreifen dürfen macOS 10.15+ Hilfetext für Benutzer Der Hilfetext oder Ausschlussklauseln, der dem Benutzer unten im Kerberos -Anmeldefenster angezeigt wird. macOS 10.15+ ACL für Bundle-ID der verwalteten Apps einschließen Wenn diese Option aktiviert ist, können nur verwaltete Apps die Berechtigungsnachweise verwenden. Diese Einstellung kann zusammen mit Credential Bundle ID ACLverwendet werden. macOS 10.15+ Ist Standard-Realm Wenn diese Option aktiviert ist, fungiert dieses Realm als Standardrealm, wenn mehrere Kerberos -Erweiterungskonfigurationen vorhanden sind. macOS 10.15+ Principalname Der zu verwendende Principal (Benutzername). Sie müssen den Realm nicht einschließen. macOS 10.15+ Bevorzugte KDCs Die sortierte Liste der bevorzugten Key-Distribution-Center (KDCs) für den Kerberos-Datenverkehr. Verwenden Sie diese Option, wenn die Server nicht über DNS erkannt werden können. Wenn die Server angegeben werden, werden diese Server sowohl für Konnektivitätsprüfungen als auch zuerst für Kerberos -Datenverkehr verwendet. Wenn die Server nicht antworten, greift die Einheit auf die DNS-Erkennung zurück. Jeder Eintrag ist wie in einer Datei krb5.conf formatiert. macOS 10.15+ Modus für Berechtigungsnachweisverwendung Die benutzerdefinierte Benutzernamensbezeichnung, die in der Kerberos -Erweiterung anstelle von Benutzernameverwendet wird Beispiel: Company ID. macOS 10.15+ URL für Kennwortänderung URL wird im Standard-Webbrowser des Benutzers geöffnet, wenn der Benutzer eine Kennwortänderung einleitet. macOS 10.15+ Erforderlicher Kennworttext Die Textversion der Kennwortanforderungen der Domain. macOS 10.15+ Kennwortbenachrichtigungstage Die Anzahl Tage vor dem Kennwortablauf, wenn eine Benachrichtigung über den Kennwortablauf an den Benutzer gesendet wird. macOS 10.15+ Erforderlicher Kennwortverlauf Die Anzahl vorheriger Kennwörter, die in dieser Domain nicht wiederverwendet werden können. macOS 10.15+ Erforderliche Kennwortlänge Die Mindestlänge der Kennwörter in der Domain. macOS 10.15+ Erforderliches Mindestalter des Kennworts Das Mindestalter für Kennwörter, bevor das Kennwort in dieser Domäne geändert werden kann macOS 10.15+ Bezeichnung des benutzerdefinierten Benutzernamens Diese Einstellung wirkt sich darauf aus, wie der Kerberos-Erweiterungsberechtigungsnachweis von anderen Prozessen verwendet wird. macOS 10.15+ Erforderliche Kennwortkomplexität Bei 'richtig' müssen Kennwörter der Active Directory-Definition von 'komplex' entsprechen. macOS 10.15+ TLS für LDAP erforderlich Erfordert, dass LDAP-Verbindungen TLS verwenden. macOS 10.15+ Nur Kerberos ausführen Bei 'richtig' verarbeitet die Kerberos-Erweiterung nur Kerberos-Anforderungen. Diese Einstellung prüft nicht auf Kennwortablauf, zeigt den Kennwortablauf im Menü an, prüft auf externe Kennwortänderungen, führt eine Kennwortsynchronisation durch oder ruft das Ausgangsverzeichnis ab. macOS 13 + Automatische Erkennung der Site verwenden Wenn dieser Wert auf „false“ gesetzt ist, verwendet die Erweiterung „ Kerberos “ nicht automatisch „ LDAP “ und DNS, um den Namen ihrer AD-Site zu ermitteln. macOS 10.15+ Lokales Kennwort synchronisieren Bei 'falsch' wird die Kennwortsynchronisation deaktiviert. Diese Einstellung funktioniert nicht, wenn der Benutzer mit einem mobilen Konto angemeldet ist. macOS 10.15+ Ist Benutzerauthentifizierung erforderlich Wenn diese Option auf "true" gesetzt ist, muss der Benutzer Touch ID, Face ID oder ihren Kenncode für den Zugriff auf den Schlüsselketteneintrag angeben. macOS 10.15+ Site-Code Der Name der Active Directory-Site, die die Kerberos-Erweiterung verwenden sollte Die meisten Administratoren müssen diesen Wert nie ändern, da die Kerberos -Erweiterung die Site normalerweise automatisch finden kann. macOS 10.15+ Umleitungseinstellungen
Richtlinieneinstellung Beschreibung Matrix für Unterstützung Erweiterungs-ID Die Bundle-ID der App-Erweiterung macOS 10.15+ URLs Geben Sie die URLs der installierten Extensible SSO-Nutzdaten an. Die URLs müssen mit http:// oder https:// beginnen und eindeutig sein. macOS 10.15+ Verweigerte Bundle-IDs Geben Sie die Bundle-IDs von Apps ein, die kein SSO verwenden, das von dieser Erweiterung bereitgestellt wird. macOS 12+ Verhalten bei gesperrter Anzeige Geben Sie das Verhalten 'Screen Locked' an. Wenn diese Option auf "Abbrechen" gesetzt ist, bricht das System Authentifizierungsanforderungen ab, nachdem die Anzeige gesperrt wurde. Wenn Do Not Handlefestgelegt ist, wird die Anforderung ohne SSO fortgesetzt. Diese Einstellung gilt nicht für Anfragen, bei denen userInterfaceEnabled auf false gesetzt ist, oder für NSURLSession-Anfragen im Hintergrund. macOS 12+ Erweiterungsdaten Geben Sie die Daten, die an die App-Erweiterung übergeben werden, im Schlüsselwertformat an: key1=value1,key2=value2. macOS 10.15+ Verify Conditional
Die Einstellungen für „Verify Conditional“ nutzen den
IBM Security VerifyDienst, um Apps auf verwalteten Geräten zu authentifizieren und ihnen Zugriff zu gewähren. Aktivieren SieIBM Security Verifyden Dienst, um den SSO-Typ „Verify Conditional Extensible“ zu konfigurieren.In der folgenden Tabelle werden die Einstellungen für „Verify Conditional“ beschrieben.Richtlinieneinstellung Beschreibung Unterstützte Geräte Safari in Zulassungsliste aufnehmen Mit dieser Einstellung können Administratoren SSO für den Safari-Browser aktivieren. macOS 10.15+
Natives E-Mail-Programm in Zulassungsliste aufnehmen Mit dieser Einstellung können Administratoren SSO für „Native Mail“ aktivieren. macOS 10.15+
Name der Anwendungen, auf die SSO angewendet werden soll Die Namen der Anwendungen, auf die das SSO angewendet werden soll. macOS 10.15+